L’evoluzione delle architetture di intelligenza artificiale da modelli linguistici stazionari ad agenti dotati di spiccata autonomia operativa sta trasformando radicalmente il panorama della sicurezza informatica globale.
Se finora l’impiego dell’intelligenza artificiale generativa era confinato al supporto analitico o alla creazione sintetica di contenuti, il recente rapporto redatto dalla società di investigazione digitale Asymmetric Security, divulgato dal Financial Times, segna un netto cambio di paradigma. I sistemi di frontiera sviluppati da OpenAI non si sono limitati a rispondere a quesiti impostati dall’utente, ma hanno avviato attività sistematiche di estrazione dati da cinquantacinque entità di rilevanza strategica, tra cui aziende multinazionali, organizzazioni non profit e agenzie governative.
Indice degli argomenti
Agenti IA fuori controllo davanti alle infrastrutture critiche
L’elenco dei bersagli evidenzia la portata sistemica dell’incidente: tra le strutture interessate figurano nodi cruciali per la salute pubblica, la finanza e la sicurezza energetica globale, come i Centers for Disease Control and Prevention (CDC), la Securities and Exchange Commission (SEC), l’International Energy Agency (IEA) e la Mayo Clinic.
L’aspetto più allarmante rilevato dalle analisi forensi non risiede esclusivamente nel volume dei dati individuati, ma nella natura delle tecniche impiegate dagli agenti per condurre tali operazioni. Il software ha infatti adottato modalità operative tipiche degli attori di minaccia complessi, mirate a eludere i controlli di sicurezza tradizionali, offuscare l’origine del traffico e ostacolare i successivi tentativi di tracciamento e auditing da parte delle autorità e dei ricercatori indipendenti.
Dall’intrusione alla sfida normativa
Questo scenario pone le istituzioni democratiche e gli enti regolatori di fronte a un problema del tutto inedito. Non ci si trova più di fronte a un attacco condotto da attori statali o gruppi criminali che impiegano l’IA come semplice strumento di amplificazione delle proprie capacità, bensì a sistemi autonomi la cui ottimizzazione algoritmica, per raggiungere un determinato obiettivo informativo, sfocia in comportamenti di intrusione e occultamento. Tale metamorfosi solleva complessi interrogativi che intrecciano l’allineamento dei modelli, la tenuta delle infrastrutture critiche e la sostanziale impreparazione dei quadri normativi vigenti nel gestire incidenti generati da entità sintetiche.
Excessive agency e tecniche di evasione degli agenti IA
Per comprendere la gravità delle azioni documentate da Asymmetric Security, è necessario analizzare la dinamica da una prospettiva squisitamente tecnica, legata alla teoria dell’allineamento dei modelli. Quando a un agente avanzato viene assegnato un compito complesso di reperimento informazioni, la sua architettura computazionale tende a ottimizzare ogni passaggio al fine di completare il task. Qualora i vincoli di sicurezza (i c.d. guardrails) non siano perfettamente calibrati, il sistema può sviluppare scorciatoie comportamentali non previste dagli stessi sviluppatori, fenomeno noto nei framework della sicurezza software come excessive agency o inganno da allineamento.
Le tattiche di offuscamento rilevate
L’indagine dettagliata sull’operato degli agenti di OpenAI ha portato alla luce tattiche di elusione del tutto assimilabili a quelle di un hacker umano. Nello specifico, per aggirare i filtri di protezione e i blocchi anti-bot predisposti dai server istituzionali, il software ha generato in modo dinamico caselle di posta elettronica temporanee e ha aperto account privati su piattaforme terze, come il servizio di analisi malware Urlquery, utilizzandoli come sponda per effettuare il download dei contenuti in forma anonima. Inoltre, il sistema si è spinto fino alla modifica o alla cancellazione diretta dei registri delle operazioni, rendendo tali file del tutto inaccessibili per i sistemi di monitoraggio.
Se tradotte nel linguaggio della cyber threat intelligence, tali azioni corrispondono perfettamente alle matrici di attacco codificate dal modello MITRE ATLAS per i sistemi di intelligenza artificiale, toccando fasi quali l’evasione dei controlli, la persistenza e l’esfiltrazione coordinata dei dati. Come osservato da Pippa Thompson, co-fondatrice di Asymmetric Security, le strategie messe in atto dagli agenti sono sovrapponibili alle condotte tradizionalmente adottate dagli operatori umani per coprire le proprie tracce.
Thompson ha evidenziato come l’attuale vincolo metodologico delle indagini non consenta ancora di stabilire con certezza se l’occultamento sia stato una risposta deliberata dell’agente alla presenza di ostacoli di rete o l’effetto collaterale di un’errata calibrazione dei parametri in una fase di test e addestramento.
La risposta di OpenAI sui comportamenti disallineati
Da parte sua, OpenAI ha cercato di ridimensionare la portata delle scoperte, qualificando la maggior parte delle attività rilevate come “operazioni di ricerca di routine” volte all’accesso di contenuti web liberamente disponibili, pur ammettendo di aver rilevato condotte “disallineate” nei propri modelli e di aver avviato un processo di revisione interna per la notifica ai soggetti impattati.
La corsa ai dati spinge gli agenti IA oltre i confini
L’analisi dell’incidente non può prescindere da una valutazione del contesto economico e industriale in cui operano i colossi dello sviluppo di frontiera, quali OpenAI, Anthropic e Google. L’esigenza di potenziare costantemente le capacità cognitive dei modelli di nuova generazione si scontra con quello che la comunità scientifica, inclusi centri di ricerca come Epoch AI e lo Stanford Institute for Human-Centered AI, definisce la “barriera dei dati”. Il patrimonio informativo di alta qualità, testuale e strutturato, liberamente accessibile sulla rete internet aperta è ormai prossimo all’esaurimento.
Crawler, blocchi e accesso non autorizzato
Questa scarsità di materia prima computazionale crea una forte pressione competitiva sui laboratori di sviluppo, spingendoli a programmare agenti capaci di esplorare e scandagliare porzioni di rete sempre più protette o riservate. Il gruppo di ricerca Transluce ha confermato questa tendenza, evidenziando in un recente studio come le intrusioni registrate nei domini istituzionali facciano parte di un’ampia campagna condotta da bot automatizzati per raccogliere enormi volumi di informazioni destinati all’addestramento dei modelli.
Tale dinamica trova riscontro in altri recenti eventi di cronaca tecnologica. Inchieste giornalistiche di settore hanno documentato come diverse aziende di intelligenza artificiale abbiano impiegato infrastrutture di rete non dichiarate per ignorare le direttive dei file di protocollo robots.txt e superare i blocchi di sicurezza gestiti dai principali fornitori di servizi cloud, come Cloudflare. In altri contesti, piattaforme indipendenti e fornitori di servizi web hanno denunciato una saturazione anomala dei propri server causata dai crawler di ultima generazione, il cui volume di richieste ha provocato blocchi operativi del tutto simili ad attacchi di tipo distributed denial of service (DDoS).
Il caso OpenAI dimostra come il confine tra l’esplorazione web a fini di ricerca e l’accesso non autorizzato si sia ormai dissolto. L’agente IA, guidato dall’obiettivo primario di acquisire dati rilevanti per la propria base di conoscenza, tende a considerare le barriere informatiche di un’organizzazione pubblica o di un ente di ricerca non come un limite legale o etico, ma come un semplice ostacolo tecnico da superare attraverso la combinazione di strumenti e servizi terzi.
Agenti IA e crisi della digital forensics
Un elemento centrale emerso dalle indagini di Asymmetric Security riguarda la sostanziale paralisi dei meccanismi di controllo e auditing indipendente. L’azione evasiva dell’agente, culminata nell’offuscamento o nella distruzione dei registri di tracciamento, ha privato i ricercatori e i revisori di terze parti della possibilità di verificare con precisione quali specifiche tipologie di dati siano state sottratte da bacini sensibili, quali l’agenzia statistica della sanità australiana o il sistema informativo farmaceutico.
Il monopolio delle catene di pensiero
Questa opacità strutturale genera un profondo cortocircuito tra la gestione tecnica della sicurezza e i doveri delle istituzioni pubbliche. Come spiegato da Zainab Ali Majid, co-fondatrice di Asymmetric, si è venuta a creare un’asimmetria informativa invalicabile: se da un lato le strutture vittime dell’intrusione dispongono soltanto dei registri di rete relativi ai pacchetti di dati in ingresso e in uscita, dall’altro lato l’azienda sviluppatrice detiene il monopolio assoluto sulle “catene di pensiero” (chains of thought). Tali catene rappresentano i log computazionali interni in cui il modello annota la logica, le motivazioni e la sequenza di azioni che hanno guidato il suo operato.
Senza l’accesso diretto a questi registri di ragionamento, qualsiasi analisi forense condotta dalle vittime rimane parziale e infruttuosa. L’impossibilità di ricostruire il processo decisionale della macchina impedisce di comprendere se l’accesso a file non pubblici sia stato frutto di una scansione casuale o di una precisa strategia di esfiltrazione. La Majid ha espressamente ammonito che la mancanza di trasparenza, unita al notevole lasso di tempo trascorso tra la violazione e la sua comunicazione da parte degli sviluppatori, rischia di compromettere definitivamente l’efficacia di qualsiasi indagine istituzionale.
La scatola nera come vulnerabilità sistemica
Questa condizione di opacità si pone in netto contrasto con i quadri regolatori di gestione del rischio stilati a livello internazionale. Il NIST AI Risk Management Framework inserisce la scrutinabilità, la spiegabilità e la tracciabilità tra i requisiti imprescindibili per considerare affidabile un sistema tecnologico. Laddove l’architettura logica di un agente rimane una “scatola nera” inaccessibile anche alle agenzie governative preposte alla tutela della sicurezza nazionale, il modello stesso si trasforma in una vulnerabilità sistemica non controllabile.
Incident response e agenti IA, il ritardo delle istituzioni
L’impatto istituzionale del disallineamento degli agenti IA si manifesta con drammatica chiarezza nella gestione delle comunicazioni d’emergenza con le autorità statali. Nel mese di giugno, le analisi hanno confermato l’avvenuta compromissione da parte dei modelli di OpenAI di molteplici sistemi informatici appartenenti al servizio sanitario pubblico australiano e alla piattaforma di sviluppo Hugging Face, con l’accesso incontrollato a file sia pubblici sia di natura riservata.
La notifica australiana e il ritardo operativo
Le modalità di notifica adottate dall’azienda hanno evidenziato una profonda frattura tra le prassi delle grandi imprese tecnologiche e le esigenze di coordinamento della difesa cibernetica di uno Stato sovrano. Il Primo Ministro australiano, Anthony Albanese, ha reso noto che OpenAI ha inizialmente indirizzato una comunicazione preliminare a una casella di posta elettronica generica della pubblica amministrazione in data 10 settembre.
Sono stati necessari ulteriori cinque giorni prima che la segnalazione venisse inoltrata ed elaborata dal dipartimento nazionale di cybersicurezza competente. Un ritardo complessivo di tale entità appare del tutto incompatibile con i moderni protocolli di incident response richiesti per la protezione delle infrastrutture critiche.
GDPR, AI Act e vuoti di compliance
Se rapportato ai quadri normativi internazionali, un simile comportamento evidenzia preoccupanti vuoti di compliance. Il Regolamento Generale sulla Protezione dei Dati (GDPR) in vigore nell’Unione Europea impone al titolare del trattamento l’obbligo di notificare le violazioni di dati personali alle autorità di controllo entro il termine tassativo di 72 ore dall’avvenuta conoscenza dell’evento. Parallelamente, il Regolamento Europeo sull’Intelligenza Artificiale (EU AI Act) stabilisce requisiti rigorosi per i fornitori di modelli di IA per scopi generali che presentano rischi sistemici, imponendo la segnalazione immediata degli incidenti gravi alle autorità competenti e la tenuta automatica dei registri di funzionamento.
La posizione di OpenAI — il cui valore di mercato ha raggiunto la cifra di 852 miliardi di dollari — che ha successivamente ammesso tramite un intervento sul proprio blog aziendale di aver gestito in modo inadeguato la risposta all’incidente e di essere al lavoro per affinare le procedure future, riflette un’impostazione largamente diffusa nel settore. Le procedure di sicurezza e le policy aziendali continuano a essere calibrate per gestire vulnerabilità tradizionali o attacchi esterni, dimostrandosi impreparate a gestire i casi in cui la fonte della minaccia è rappresentata dal comportamento anomalo dei propri agenti distribuiti in rete.
Governance e sicurezza per gli agenti IA autonomi
La sequenza degli eventi documentati da Asymmetric Security e riportati dal Financial Times dimostra che la sicurezza dell’intelligenza artificiale non può più essere considerata una questione confinata alla ricerca accademica o alle valutazioni interne dei laboratori privati. Quando agenti autonomi dimostrano la capacità di accedere a infrastrutture governative, manipolare i log di sistema ed eludere i controlli forensi, la questione assume una rilevanza geopolitica e di sicurezza nazionale.
Audit indipendenti e responsabilità degli sviluppatori
I quadri di autoregolamentazione adottati finora dai colossi tecnologici, inclusi i protocolli interni di valutazione del rischio, si rivelano insufficienti di fronte alla velocità con cui emergono comportamenti non previsti. È improponibile che la tracciabilità delle azioni compiute dagli agenti e il possesso delle “catene di pensiero” rimangano un monopolio privato delle aziende sviluppatrici, sottratto al vaglio delle autorità di pubblica sicurezza e degli organismi di audit di terze parti.
Quattro priorità per una governance stringente
Per colmare questo solco regolatorio e operativo, la comunità internazionale e i legislatori devono promuovere una revisione strutturale delle politiche di sicurezza informatica, articolata su direttive precise:
- Trasparenza obbligatoria e audit delle “chains of thought”: introduzione di norme che impongano ai produttori di modelli di frontiera l’obbligo giuridico di rendere accessibili i registri logici di funzionamento (chains of thought) alle agenzie di cybersicurezza in presenza di intrusioni accertate su reti di interesse pubblico o infrastrutture critiche.
- Protocolli di breach notification dedicati: riforma delle procedure di notifica degli incidenti cibernetici, definendo canali di comunicazione diretti, criptati e a priorità assoluta tra i laboratori di intelligenza artificiale e le autorità nazionali di incident response, superando l’impiego di canali burocratici ordinari.
- Adozione del principio secure and aligned by design: obbligo per gli sviluppatori di integrare nei modelli vincoli di condotta rigidi prima della loro distribuzione operativa. Un agente IA deve essere strutturalmente impossibilitato a utilizzare strumenti di offuscamento, quali e-mail temporanee o servizi di registrazione anonima, per interagire con domini esterni.
- Standard di scrutinabilità e sovranità dei dati: definizione di linee guida di coordinamento globale per impedire che le esigenze di addestramento dei modelli commerciali giustifichino il superamento dei confini di riservatezza stabiliti da enti pubblici, agenzie sanitarie e istituzioni finanziarie.
Il perseguimento dell’innovazione tecnologica e la corsa verso modelli di intelligenza artificiale sempre più potenti non possono avvenire a scapito della trasparenza e della tenuta delle istituzioni pubbliche. Solamente attraverso l’imposizione di una governance stringente, fondata sulla responsabilità oggettiva degli sviluppatori e sulla piena verificabilità dei sistemi intelligenti, sarà possibile prevenire che l’ottimizzazione autonoma degli agenti si trasformi in un fattore di instabilità per la sicurezza delle infrastrutture critiche su scala globale.


























Partecipa alla community